Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2022-42045 — إثبات المفهوم لـ CVE-2022-42045: حقن كود تعسفي في وضع النواة عبر مشغل Zemana amsdk.sys، مما يتيح تصعيد الصلاحيات المحلية من مسؤول إلى النواة على ويندوز 64 بت. | Kitploit
أدوات/GitHubGitHub/recryptllc/cve-2022-42045
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالاستغلال الملفات الثنائية
GitHubrecryptllc/cve-2022-42045

CVE-2022-42045

إثبات المفهوم لـ CVE-2022-42045: حقن كود تعسفي في وضع النواة عبر مشغل Zemana amsdk.sys، مما يتيح تصعيد الصلاحيات المحلية من مسؤول إلى النواة على ويندوز 64 بت.

عرض المستودع
4016منذ 3 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2022-42045

ملخص

اكتشفنا حقن كود تعسفي في برنامج تشغيل وضع kernel amsdk.sys من Zemana، وهو جزء من Zemana Antimalware SDK. تسمح الثغرة بحقن كود تعسفي في أحد أقسام كود برنامج التشغيل ثم تنفيذه بامتيازات وضع kernel (تصعيد الامتيازات المحلية من المسؤول إلى وضع kernel). يمكن استخدام هذه الثغرة، على سبيل المثال، لتعطيل فرض توقيع برنامج التشغيل ثم تثبيت برامج تشغيل غير موقعة في وضع kernel.

التفاصيل

توجد الدالة الضعيفة عند الإزاحة 0xBF60 من بداية القسم .text من amsdk.sys. تستدعي هذه الدالة دالة أخرى عند الإزاحة 0xD664. تأخذ الدالة عند الإزاحة 0xD664 4 وسائط:

  1. العنوان الهدف: عنوان الدالة في القسم .hook الذي يتمتع بحقوق وصول RWX. في حالتنا تشير هذه الوسيطة إلى الدالة عند الإزاحة 0x1D0 من بداية القسم .hook.
  2. عنوان المصدر: عنوان مخزن مصدر يحتوي على كود يتحكم به المستخدم.
  3. قيمة عددية صحيحة. 128 في حالتنا.
  4. عنوان دالة داخل ntoskrnl.exe. يتم استدعاء هذه الدالة بعد استدعاء الكود من الوسيطة 2 مباشرة. لكن قبل ذلك تزداد قيمة هذه الوسيطة بطول الكود من الوسيطة 2 ناقص 1. يتم حساب هذا الطول بواسطة أداة فك التجميع الخفيفة المدمجة في برنامج التشغيل. لذا، بعد استدعاء الكود من الوسيطة 2 ينتقل التحكم إلى arg_4 + arg_2_length – 1.

IOCTL 0x80002044 يستدعي الدالة عند الإزاحة 0xBF60 (القسم .text) ويسمح بملء الكود المساعد في القسم .hook بكود تعسفي يتحكم به المستخدم. IOCTL 0x80002014 (قراءة عبر SCSI) أو IOCTL 0x80002018 (كتابة عبر SCSI) ينقل التحكم إلى هذا الكود المساعد المملوء.

المنتجات المتأثرة

على الأقل Watchdog Anti-Malware 4.1.422 , Zemana AntiMalware 3.2.28. تحتوي هذه المنتجات على نفس برنامج التشغيل الضعيف لكن موقعة بشهادات مختلفة.

Zemana AntiLogger v2.74.2.664 لديه نفس الثغرة. برامج التشغيل الضعيفة: zamguard64.sys, zam64.sys.

أنظمة التشغيل المتأثرة

إصدارات 64 بت من Windows: من Windows 7 إلى Windows 11

التخفيف

قم بإلغاء تثبيت منتجات Zemana أو Watchdog Antimalware. أضف توقيعات برامج التشغيل إلى القائمة السوداء.

النتيجة

تنزيل الأداة